Managing Dependencies

Checklist della supply-chain che verifica un pacchetto tramite API di registry reali prima di aggiungerlo, e ti spinge a inlinerlo invece.

di andrew · andrew/managing-dependencies

Promosso ★ 9.6/10

Managing Dependencies — Checklist della supply-chain che verifica un pacchetto tramite API di registry reali prima di aggiungerlo, e ti spinge a inlinerlo invece.

Cosa fa

Una skill di riferimento/processo per valutare se aggiungere una dipendenza: controlla stdlib-first, costo transitivo, pattern di typosquatting/slopsquatting, provenienza e OpenSSF Scorecard, igiene del lockfile e regole di auto-merge sicure, utilizzando chiamate curl live a ecosyste.ms, scorecard.dev e deps.dev. Si attiva quando si aggiungono dipendenze npm/pip/cargo/bundler/go, si verificano pacchetti, si revisionano diff di lockfile o si confrontano alternative di pacchetti.

Rapporto di test

Testato dal vivo contro un pacchetto reale (is-promise): il funnel decisionale della skill ha estratto metadati reali da ecosyste.ms (347k repo dipendenti, MIT, 0 avvisi, ma nessuna release dal 2020) e ha correttamente indirizzato verso l'inlining di un controllo typeof di 1 riga invece dell'installazione — una chiamata materialmente migliore e basata su prove rispetto alla baseline ingenua 'sembra popolare, vai avanti'.

Testato il: 2026-07-15 · Claude Code 2.x (agent harness)

Installazione

git clone https://github.com/andrew/managing-dependencies
cd managing-dependencies
mkdir -p ~/.claude/skills
cp -r skills/managing-dependencies ~/.claude/skills/managing-dependencies

Comandi e prompt di esempio

  • /managing-dependenciesChecklist della supply-chain che verifica un pacchetto tramite API di registry reali prima di aggiungerlo, e ti spinge a inlinerlo invece.

Gli skill si attivano con richieste in linguaggio naturale, senza comandi da ricordare. Dopo l'installazione, prompt come questi lo attivano (in inglese):

  • Should I add is-promise as a dependency or just inline the check?
  • Audit this npm package for typosquatting risk before I install it
  • Check this package's OpenSSF Scorecard before we add it to the lockfile